🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónReglas de sudo y su revisión
5 tareas · 40 min · Principiante
Sudo es la puerta por la que una cuenta normal ejecuta comandos con los permisos de otra, casi siempre root. Sus reglas se acumulan en un archivo principal y en muchos archivos pequeños que cada equipo añade, y nadie suele leerlos juntos. En Aserríos del Sinú lees el conjunto completo contra las reglas internas de la empresa y buscas el permiso que nunca debió existir, el comando que abre más de lo que parece y el número real de personas que pueden hacerlo todo. Todo es lectura de evidencia ficticia.
Objetivo de la sala
Sudo es la puerta por la que una cuenta normal ejecuta comandos con los permisos de otra, casi siempre root. Sus reglas se acumulan en un archivo principal y en muchos archivos pequeños que cada equipo añade, y nadie suele leerlos juntos. En Aserríos del Sinú lees el conjunto completo contra las reglas internas de la empresa y buscas el permiso que nunca debió existir, el comando que abre más de lo que parece y el número real de personas que pueden hacerlo todo. Todo es lectura de evidencia ficticia.Cada regla de sudoers dice cuatro cosas: quién (una cuenta, o un grupo si empieza por %), dónde (en qué máquinas), como quién (el usuario destino, entre paréntesis) y qué comandos. Por ejemplo, %dba ALL=(postgres) /usr/bin/psql dice que los miembros del grupo dba pueden ejecutar psql con los permisos del usuario postgres.
La parte entre paréntesis es la que más se pasa por alto. (root) y (ALL) son muy distintos de (postgres): el primero entrega todo el servidor; el segundo, solo lo que ese usuario de servicio puede.
Responde para continuar
En la regla `%sistemas ALL=(root) /usr/bin/systemctl status erp.service`, ¿qué indica `(root)`?
Ver pista de ayuda
Lo que va entre paréntesis es el usuario cuyos permisos se usan al ejecutar.
La regla interna R2 dice que NOPASSWD solo se admite para tareas automáticas con un comando fijo. Una regla NOPASSWD con ALL a una persona hace que, con su sesión abierta, cualquiera que use su equipo (o su cuenta robada) ejecute lo que quiera como root sin que nada se le pregunte.
Abre reglas-internas.txt y sudoers.d.txt. Cada bloque de sudoers.d.txt indica el archivo del que viene.
Responde para continuar
¿Qué archivo de sudoers.d da a una persona la ejecución de cualquier comando sin contraseña?
Un comando permitido no siempre se limita a lo que su nombre sugiere. Los editores de texto y los paginadores permiten, desde dentro, lanzar otros programas. Si una regla los autoriza con permisos de root, quien los ejecuta puede salir de ellos con una consola de root: la regla permitía «editar un archivo» y en la práctica permite todo. Por eso R3 los prohíbe como comando.
Lee la columna de comandos de cada regla en sudoers.d.txt. Ayuda mirar reglas-internas.txt, pero la respuesta es el grupo, no la regla.
Responde para continuar
¿Qué grupo tiene una regla cuyo comando permitido es un editor de texto?
R1 dice que solo sudo-admin ejecuta cualquier comando como root. Para saber si se cumple hay que sumar todas las fuentes: el archivo principal, cada archivo de sudoers.d y la pertenencia a los grupos que aparecen. Una persona cuenta una sola vez aunque llegue por dos reglas, y root no se cuenta.
Combina sudoers.txt, sudoers.d.txt y grupos.txt.
Responde para continuar
¿Cuántas cuentas, sin contar root, pueden ejecutar cualquier comando como root en sinu-erp01?
Sudoers es un archivo cuya sintaxis, si se rompe, deja a todos sin sudo: nadie podría arreglarlo desde una cuenta normal. Por eso la herramienta visudo abre el archivo con un bloqueo contra ediciones simultáneas y comprueba la sintaxis antes de guardarlo. En una revisión, que una regla haya pasado por visudo no la hace correcta; solo garantiza que está bien escrita.
Responde para continuar
Una regla de sudoers fue guardada con visudo sin ningún error. ¿Qué se puede concluir?
Ver pista de ayuda
visudo comprueba la forma de la regla, no su contenido.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.